北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。
由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。
①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。
區塊鏈安全公司CertiK完成8800萬美元融資 TigerGlobal等領投:金色財經消息,區塊鏈安全公司CertiK完成8800萬美元融資,估值達到20億美元,此次融資由Insight Partners、Tiger Global和Advent International領投,高盛、 Sequoia Capital和Lightspeed Venture Partners等參投。
這筆資金將用于構建新產品和Web3世界的一站式安全平臺。迄今為止,CertiK共籌集到2.3億美元。(TechCrunch)[2022/4/7 14:10:53]
②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。
Balancer V2上線,或將為DeFi交易者降低Gas費用:Balancer Labs發布了其自動做市商(AMM) 2.0版。Balancer表示,此舉將降低用戶的以太坊Gas費用。(CoinDesk)[2021/5/11 21:50:17]
③由于預言機已被替換,預言機輸出的rTokens價格被操縱。
④攻擊者用被操縱的價格借到了346,199USDC。
⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。
⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。
⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。
Cere即將上線 預計在2021 Q1啟動Alpha主網:據官方消息,Cere近期將會公布公募信息、大使計劃,預計在2021 Q1啟動Alpha主網。cere即將上線,少數不法分子盯上了cere,官方在此提醒廣大社區愛好者:所謂的0.009U私募價格,上線33%釋放等都是虛假信息,具體確切的信息請關注官方電報群。
Cere是Polkadot上的去中心化數據云平臺,致力于用戶數據安全并服務于多家大型企業。
Cere的投資方包括Binance Labs、Arrington CRP Capital、NGC Ventures 和分布式資本等。Cere目前正在為媒體,旅游,零售行業的《財富》1000強公司開發商業項目,幫助企業們提升用戶體驗并進行數位化轉型。[2020/12/30 16:04:22]
Simple Price預言機 :
IOST與Blocery達成深度合作 攜手變革韓國農產品流通領域:據IOST官網消息,近日IOST與Blocery達成深度合作。通過本次合作,IOST將與Blocery共同依托區塊鏈底層技術,攜手變革韓國農產品流通領域,打造更多鏈接線下的優質應用,加速促進全球生態落地。
Blocery是一個連接農產品的區塊鏈平臺,專注于解決現有食品供應鏈的流通問題,目前已在韓國獲得多項相關區塊鏈技術專利,2017年以來一直與韓國政府保持緊密合作。Blocery母公司EzFarm是一家的韓國領先的農業科技公司,年銷售額超1000萬。EzFarm將農業與IT技術相結合,提供智慧農場、農場生產管理、農產品直銷配送等平臺服務。[2020/11/18 21:12:57]
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
資產地址: Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的(有問題的)預言機:
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始價格: 416247538680000000000
更新后的價格: 416881147930000000000000000000000
Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。
攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。
漏洞交易:
● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44
● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相關地址:
● 攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
● 攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
● 惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻擊預言機地址:
該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。
背景 區塊鏈的世界遵循黑暗森林法則,在這個世界我們隨時可能遭受到來自不明的外部攻擊,作為普通用戶不進行作惡,但是了解黑客的作惡的方式是十分必要的.
1900/1/1 0:00:00本文梳理自 Defiance Capital 創始人 Arthur 在個人社交媒體平臺上的觀點,律動 BlockBeats 對其整理翻譯如下:起初,以下內容僅寫給我們的投資組合公司和合作伙伴.
1900/1/1 0:00:00準確地說,元宇宙不是一個新的概念,它更像是一個經典概念的重生。1992年,美國著名科幻大師尼爾·斯蒂芬森在其小說《雪崩》中這樣描述元宇宙:“戴上耳機和目.
1900/1/1 0:00:00Facebook在更名Meta后,一方面通過研發智能可穿戴設備探索元宇宙,另一方面則借助區塊鏈技術和NFT構建虛擬世界.
1900/1/1 0:00:00致力于扭轉自然惡化的非營利組織GainForest開始與巴拉圭環境部(MADES)合作,保護巴拉圭大查科美洲區(grand Chaco Americano)數千公頃的森林.
1900/1/1 0:00:00與火爆出圈的元宇宙、NFT和DeFi等賽道相比,GameFi在加密資產圈大家族里,一直以來都處于一個不溫不火的尷尬境地.
1900/1/1 0:00:00